Generic
ubuntu 보안 시스템 구축3 본문
[ 소프트웨어 & 업데이트 ]
1. 패키지 저장소 최적화 (속도 업그레이드)
우분투는 기본적으로 업데이트 파일을 가져오는 서버가 해외나 속도가 느린 곳으로 잡혀 있을 수 있다. 이를 국내 서버(Kakao 등)로 바꾸면 업데이트 속도가 10배 이상 빨라진다.
- 소프트웨어 및 업데이트(Software & Updates) 앱을 연다.
- Ubuntu 소프트웨어 탭에서다운로드 위치(Download from)**를 클릭.
- 기타...(Other...)를 누르고 한국(Korea, Republic of) 항목에서 mirror.kakao.com 또는 ftp.kaist.ac.kr을 선택.
- 서버 선택(Choose Server)을 누르고 창을 닫을 때 Reload를 클릭.




[ 소프트웨어 업데이터 ]


더보기
무조건 설치하시는 것을 강력하게 추천.
특히 보안 시스템을 구축하시려는 목적이라면 더욱 중요하다.
1. 왜 설치해야 하나요?
- 보안 업데이트 (592.2 MB): 이미지 목록을 보면 PAM (Pluggable Authentication Modules)과 GNU C Library 같은 시스템의 핵심 파일들이 포함되어 있다.
- PAM: 사용자의 로그인과 인증을 담당하는 핵심 모듈. 여기에 취약점이 있으면 해커가 비밀번호 없이 접속할 수도 있다.
- Ubuntu 기본: 커널(Kernel) 등 운영체제의 뼈대를 업데이트하여 보안 구멍을 막아준다.
- 기타 업데이트 (52.9 MB): 시스템의 안정성과 버그를 수정한다.
2. 보안 전문가의 관점
보안의 제1원칙은 항상 최신 패키지를 유지하는 것(Patch Management)이다. 공격자들은 알려진 취약점(CVE)을 이용해 공격하는데, 업데이트만 제때 해도 대부분의 자동화된 공격을 막을 수 있다.

2. SSH 서버 설치 및 포트 변경 (원격 보안의 핵심)
보안 시스템 구축의 첫 작업. 서버를 직접 만지지 않고 원격(내 윈도우 PC의 터미널 등)에서 접속할 수 있게 하되, 기본 포트를 바꿔서 공격을 피하는 설정.
- 설치: sudo apt install openssh-server -y

- 설정 파일 열기 (Vim): sudo vim /etc/ssh/sshd_config
- 보안 조치:
- #Port 22 부분의 주석(##)을 지우고 Port [원하는 번호] 로 바꾼다.

- PermitRootLogin no로 되어 있는지 확인. (root 접속 차단)
더보기
- prohibit-password (기본값): 비밀번호로는 접속 못 하지만, 키(Key) 파일이 있으면 root로 접속 가능.
- no : 어떤 수단을 써도 root 계정으로는 절대 직접 접속 막는다.
- 보안 이점: 해커가 관리자 권한을 탈취하려면 먼저 일반 사용자(master)로 들어온 뒤 다시 비밀번호를 뚫어야 하므로 보안 벽이 두 배로 두꺼워진다.


- 저장 후 재시작: sudo systemctl restart ssh


더보기
1. SSH 설정값(SSHD Config) 분석 명령
서비스가 현재 메모리에서 어떤 설정값을 읽어 들여 실행 중인지 직접 확인하는 가장 정확한 명령입니다.
Bash
sudo sshd -T | grep -i permitrootlogin
- 해석: sshd -T는 현재 적용된 모든 설정값을 출력.
- 결과: permitrootlogin no라고 한 줄이 출력되면 성공적으로 적용.
2. 실제 접속 시도 (가장 확실한 검증)
가장 확실한 방법은 자기 자신(Localhost)에게 root로 접속.
Bash
ssh root@localhost
- 성공적인 차단 시: 비밀번호를 맞게 입력해도 Permission denied가 뜨거나, 아예 접속이 거부된다.
- 주의: 아까 SSH 포트 번호를 22번이 아닌 다른 번호(예: 2022)로 바꾸면 아래와 같이 포트를 지정해야 한다.
ssh root@localhost -p 6443


더보기
분석 결과: 보안 설정 적용 성공
이미지의 마지막 부분인 Permission denied, please try again
- 포트 변경 성공: 기본 22번 포트가 아닌 6443번 포트로 접속이 이루어졌다. (쿠버네티스 API 서버 포트를 SSH 포트로 활용)
- Root 접속 차단 성공: 올바른 비밀번호를 입력하더라도 시스템이 PermitRootLogin no 설정에 따라 접속을 거부.
해커가 설령 root 비밀번호를 알아낸다 하더라도, SSH를 통해서는 절대로 바로 들어올 수 없는 상태.
3. 타임존 및 시간 동기화 확인
보안 로그(Log)를 분석할 때 시간이 틀리면 범인이 언제 들어왔는지 알 수 없다. 정확한 시간 설정은 보안의 기본.
- 현재 시간 확인: timedatectl
- 서울로 설정 (안 되어 있을 경우): sudo timedatectl set-timezone Asia/Seoul
- NTP(시간 동기화) 활성화: sudo timedatectl set-ntp true

'리눅스' 카테고리의 다른 글
| 장애 대응 메뉴얼 (1) | 2026.04.19 |
|---|---|
| ubuntu 보안 시스템 구축4 (0) | 2026.04.05 |
| ubuntu 보안 시스템 구축2[한글 설정] (0) | 2026.04.05 |
| ubuntu 보안 시스템 구축2 (0) | 2026.04.05 |
| ubuntu 보안 시스템 구축1 (0) | 2026.04.05 |